条款和条件
个人数据保护政策
- 政策、范围和目的
- ICA Events 承诺遵守土耳其共和国宪法、第 6698 号个人数据保护法 (KVKK) 和其他法律规定的原则和规则,并保护 ICA Events 处理其数据的个人的权利和自由。为此,董事会已通过书面的个人数据保护政策和制度来应用和制定。
- 范围
该政策条款涵盖 ICA Events 活动主题和领域中包含的所有信息系统和子信息、合同、环境和物理区域以及为此产生的所有系统和设置。
本政策适用于ICA Events的所有单位、提供支持服务的公司员工、访客、第三方、实习生和合同工。
- 个人资料保护政策及制度的目的
个人数据保护政策和制度的目的是确保 ICA Events 制定并实现其个人数据管理标准,确定和支持组织目标和责任,建立符合 ICA Events 可接受风险水平的控制机制,履行“ICA Events”根据个人数据保护方面的国际公约、宪法、法律、合同和业务守则所应承担的责任,并以最佳方式确保个人利益。
- ICA Events 将遵守个人数据保护立法和数据保护原则。 ICA Events 采用的数据保护原则如下:
- 仅在考虑合法公司目的明确要求的情况下处理个人数据,
- 仅处理符合上述目的所需的最少量个人数据,
- 为个人提供有关谁使用这些数据以及如何使用这些数据的明确信息,
- 仅处理相关且适当的个人数据,
- 为了合法、公平地处理个人数据,
- 为了维护 ICA Events 处理的个人数据类别清单,
- 为了确保个人数据正确,并在需要时进行更新,
- 仅在法律法规、ICA Events 的法律责任或合法公司利益要求的期限内存储个人数据,
- 尊重个人对其个人数据的权利,包括访问权、
- 为了确保所有个人数据的安全,
- 仅在有足够保护的情况下才将个人数据传输到国外,
- 为了适用法律允许的例外情况,
- 建立并实施执行政策的个人防护制度,
- 确定作为个人数据保护体系一方的公司内部和外部利益相关者以及他们参与 ICA Events 个人保护体系的程度,
- 确定在个人数据保护系统方面拥有特殊权力和责任的员工。
通知
- ICA Events 告知个人数据保护委员会(“KVK 委员会”),它是数据控制者并拥有此能力,它处理哪些数据类别。 ICA Events 确定其在个人数据清单中处理的所有个人数据类别。
- 该通知以 KVK 董事会确定的方式和方法发出,并且该通知的副本由 ICA Events 存储。
- 如果需要,通知会定期重复。
- 为了确定 KVK 董事会通知中可能发生的潜在变化,每年都会审查 ICA Events 的数据处理活动及其变化,并在需要时通知 KVKK 董事会。
如有任何形式违反本政策的行为,各单位、提供支持服务的公司员工、实习生、合同工均将受到ICA Events的纪律处分,构成犯罪或轻罪的,将尽快通报有关部门。
我们鼓励有权访问或有可能访问个人数据的 ICA Events 解决方案合作伙伴以及与 ICA Events 合作的所有第三方阅读并遵守本政策。在未签署书面保密协议的情况下,任何第三方不得提供对ICA Events处理的个人数据的访问,该协议规定了其责任标准至少与ICA Events的标准一样严格以及ICA Events对此的监督权。
- 定义
指自由给予、具体和知情的同意,
匿名化:意味着即使通过将个人数据与其他数据进行匹配,也无法将个人数据与已识别或可识别的自然人联系起来,
总统:指个人数据保护局主席
数据主体:(相关自然人)是指其个人数据被处理的自然人
个人资料:指与已识别或可识别的自然人有关的任何信息,
敏感个人数据:有关个人的种族、民族、政治观点、哲学信仰、宗教、教派和其他信仰、外表、协会、基金会或工会会员资格、健康、性生活、犯罪记录和安全预防措施的数据以及生物识别和遗传数据,
个人数据的处理:指全部或部分通过构成数据归档系统一部分的自动化方式或非自动化方式对个人数据执行的任何操作,例如收集、记录、存储、保护、更改、改编、披露、传输、检索、可供收集、分类、防止使用,
KVKK:个人数据保护法编号:6698,
董事会:指个人数据保护委员会,
权威:指个人数据保护机构,
数据处理器:指经数据控制者授权代表其处理个人数据的自然人或法人,
数据填写系统:指根据特定标准结构化处理个人数据的系统,
数据控制者:是指确定个人数据处理目的和方式并负责数据备案系统建立和管理的自然人或法人。
- 义务和责任
- ICA Events 是 KVKK 规定的数据控制者。
- 所有员工,特别是担任经理和审计员职位的高层管理人员,都有责任制定和推广有关 ICA Events 个人数据处理的正确做法,并承担其工作定义中包含的与此事宜相关的其他责任。
- KVK 委员会是作为管理个人数据保护系统以及遵守 KVKK 和其他立法及其文件的权力单位而设立的,并且在这些方面向董事会负责。
- KVK委员会
KVK委员会的成员由董事会指派,在个人数据保护立法和实践方面具有专业知识和经验,并直接向董事会报告。
- KVK 委员会的职责
- 应向委员会通报个人数据保护立法和发展情况。
- 委员会负责确保 ICA Events 的政策和程序是最新的,数据处理审核按照时间表进行,并遵守相关立法。
- 在数据保护方面,委员会与相关工作人员协调运作。
- 委员会的主要职责如下:
- 向 ICA Events、其相关合作伙伴和支持服务供应商提供有关个人数据保护立法和合规性的信息和指导。
- 根据个人数据保护立法,向 ICA Events 员工提供有关其责任的信息和指导。
- 观察 ICA Events 的数据处理活动是否符合个人数据保护法规。
- 为制定和维护 ICA Events 的个人数据保护政策以及相关程序和流程做出贡献。
- 在遵守个人数据保护立法的范围内分配 ICA Events 内的责任。
- 确保参与个人数据处理流程的所有员工都经过良好培训并具有良好的意识。
- 通过定期进行审计并向董事会报告来遵守数据保护立法。
- 与 KVK 董事会合作并保持联系。
- 确定负责的员工,作为 ICA Events 在 KVK 董事会面前的联络点和代表。
- 制定正式程序,向董事会通报个人数据保护违规事件和调查。
- 为业务连续性计划的流程做出贡献。
- 提供有关存储公司记录的知识和指导。
- 遵守 ICA Events 保存和使用的所收集个人数据的范围,并提供符合相关法规的数据存储条件。
- 监督和评估合规性、健全性、安全实践和其他可能需要的检查。
- 确定并执行控制措施,以确保个人数据的机密性、完整性和可访问性,并建议可能需要的额外检查。
- 将 ICA 活动中存在个人数据风险的问题以及相关建议提交至董事会议程
- KVK 委员会有权审核 ICA Events 在系统中有关个人数据收集、处理和存储的活动。 KVK 委员会可能会要求所有员工配合履行其职责,包括访问系统和记录。如果这种合作未能建立,委员会将向董事会报告情况。
- ICA Events 处理数据的所有员工都有责任遵守个人数据保护法规。
- 人力资源部门负责安排所有必要的沟通和培训,让所有员工了解自己的职责并充分了解个人数据保护。
- ICA Events 员工有责任确保提供给 ICA Events 的所有个人数据或员工的个人数据都是正确且最新的。
- 数据保护原则
所有数据处理活动都必须遵守下文提供的数据保护原则。 ICA Events 的政策和程序旨在确保遵守以下原则:
- 遵守法律规则并诚实信用。
- 准确无误,并在需要时保持最新。
- 出于指定、明确和合法的目的进行处理。
- 与处理目的相关、受到限制且适度。
- 根据相关立法或处理目的的要求保留一段时间。
- 个人数据的处理是透明的、符合法律规则和诚信的。
据此,ICA Events 在数据收集渠道上发布有关其个人数据处理活动的澄清文本/隐私声明。 ICA Events 确定了这些通知的发布和声明范围,其中包括与数据处理目的相关的明确且清晰的信息。这些通知涵盖下列项目:
- ICA Events 作为数据控制者的身份及其联系方式,
- 处理的个人数据类型,
- 个人数据处理的目的,
- 个人数据的预期存储期限,
- 数据主体的权利,
- 可能与之共享数据的第三方。
- 个人数据只能出于特定、明确和合法的目的进行处理。
- 数据处理的理由/目的在个人数据清单中确定,未经任何其他法律依据或未经数据主体明确同意,不得将个人数据用于指定目的以外的其他用途。
- 如果出现需要将个人数据用于个人数据清单中指定目的以外的情况,相关员工/单位将通知 KVK 委员会。 KVK 委员会调查新目的的适当性,并在需要时确保数据主体了解新目的的新数据处理。
- 个人数据应适当且相关,并且必须在目的范围内进行处理。
- 它负责规定 ICA Events 不会收集或处理非处理目的明确需要的任何个人数据。
- ICA Events 定期调查通过个人数据清单处理的数据是否适当且相关。
- ICA Events 每年都会通过内部和/或外部审计调查其所有数据处理方法是否适当且相关。
- 对于 ICA Events 认为处理目的不适当或不相关或过多的个人数据,其有责任停止数据处理活动,并根据存储和销毁程序安全销毁已处理的数据。
- 个人数据必须正确且最新。
- 必须审查长期保存的数据是否正确且最新。
- 人力资源部门的经理负责培训所有员工收集并保持个人数据的正确性和最新性。
- 员工有责任提供有关其自身的正确且最新的数据。
- 员工/客户和其他相关人员应通知 ICA Events 更新已处理的个人数据。接到通知后,有关单位负责更正、更新相关记录。
- KVK委员会通过利用数据清单评估处理数据的类型、存储期限和数量,可以指示相关单位审查具体数据是否正确或最新。
- 个人数据只能在数据处理目的所需的条件下进行处理。
- 如果因备份等需要而导致个人数据存储时间超过规定期限,则在出现数据安全漏洞时,为了个人权利和自由,必须对个人数据进行加密和/或匿名/屏蔽处理。
- 根据《个人数据存储和销毁政策》,在规定期限后处理数据须获得 KVK 委员会的书面批准。
- 数据主体的权利
数据主体对其在 ICA 活动中的数据处理活动拥有下列权利:
- 要了解他们的个人数据是否被处理,
- 如果他们的个人数据被处理,则要求提供信息,
- 了解数据的处理目的以及是否根据该目的使用数据,
- 了解个人数据在国内或国外转移给的第三方,
- 如果个人数据处理不充分或不正确,则要求对其进行更正,
- 要求删除或销毁没有法律依据或依据本政策和 KVKK 处理的个人数据,
- 要求将其数据传输到的第三方告知根据其请求执行的更正和删除操作,
- 反对通过对自动系统处理的数据进行独家分析而得出的任何针对他们的结果,
- 如果因非法处理个人数据而遭受损失,可以要求损害赔偿。
数据主体要求访问其个人数据并要求行使上述权利。对于这些诉求,我们会在30天内给予答复。接收、沟通和响应需求的过程根据需求管理程序进行。
数据主体可以通过填写 KVKK 申请表来提出请求并交到我们总部,寄至地址“19 Mayıs Mahallesi 19 Mayıs Caddesi NO:3/12 Şişli/伊斯坦布尔”通过公证人或通过提交身份验证以带有回执的挂号信或通过电子邮件发送至地址“euluslararasifuar@hs01.kep.tr”。
点击此处获取 KVKK 申请表
无论其工作定义如何,ICA Events 的所有员工都有责任指导数据主体使用正确的申请方法来处理向他们提交的访问请求。 ICA Events 的工作人员必须了解如何处理数据主体的需求并接受培训。
- 获得明确同意
ICA Events 将数据主体基于通知就特定数据处理活动所给予的同意视为明确同意,并且表明通过书面/口头声明和/或明确确认行为自愿处理其数据的决定。当涉及敏感数据时,绝对必须以书面形式获得明确同意。数据主体始终可以获取明确同意。
明确同意可以通过数据主体签署明确同意书模板或与数据主体签订合同或在电子表格中包含该模板涵盖的项目来获得。通过相关合同和表格获得对员工、潜在员工和客户的常规处理个人数据的明确同意。
如果基于明示同意的数据处理活动是连续的或重复的,相关单位应保存一份获得明示同意的人员名单。有关单位有责任保持该清单的正确性和最新性。基于明示同意的数据处理活动的明示同意书及相关证明由相关单位保存。
- 数据安全
所有员工都有责任保证 ICA Events 处理的个人数据的安全。
个人数据必须只能由需要访问此类数据的人员访问。根据 ICA Events 的 KVK 政策和相关文件维护个人数据的安全。
ICA Events 会尽快向 KVK 董事会和相关人员通报有关个人数据的数据安全事件。
- 数据共享
- 个人数据只能合法且公平地与第三方共享。据此,要共享个人数据,必须满足下列条件之一:
- 已收到数据主体的明确同意。
- 法律对此有明确规定。
- 需要保护因实际不可能或其同意不具有法律效力而无法声明同意的人或其他人的生命或身体完整。
- 如果需要处理当事人的个人数据以建立和执行 ICA Events 已签署或将要签署的合同。
- ICA Events有义务承担法律责任。
- 由相关人士向社会公布。
- 为了建立、行使和保护 ICA Events 的权利,必须进行数据处理
- 为了 ICA Events 的合法利益,必须进行数据处理,但不得侵犯相关人员的权利和自由。
- 仅当满足上述条件且目标国家/地区提供足够的保护并且收到数据主体对此传输的明确同意时,才可以将个人数据传输到国外。
关于向国外传输个人数据,会考虑 KVK 董事会准备的提供充分保护的国家/地区名单。
当涉及向国外传输个人数据时,确保按照相关法律向 KVK 董事会执行所需的许可和通知程序。
- 如果在没有任何法律基础或法律责任的情况下建立持续的数据共享关系,则与相关方签署规定数据共享条款的 KVKK 合同。 KVKK 合同必须至少包括下列项目:
- 股份的目的,
- 潜在的第三方接收者或接收者类型和访问权条款,
- 要共享的数据类别(必须达到您的目的所需的最低限度)
- 有关数据处理的一般原则,
- 数据安全措施,
- 共享数据的存储期限,
- 数据主体的权利和访问需求、响应申请和投诉的程序、
- 审查终止共享合同的有效性,
- 员工违反合同和个人违规行为的责任和制裁。
- 个人数据处理目的、个人数据主体、个人数据类别和共享方类别 ICA Events 进行的个人数据处理活动范围内的流程
- 个人数据处理的目的
在数据控制者注册信息系统范围内,ICA Events 进行的个人数据处理活动的数据处理目的如下:
- 执行应急管理流程
- 执行数据安全流程
- 进行未来员工的申请流程
- 履行雇佣合同和立法产生的雇员责任
- 开展员工满意度和忠诚度流程
- 履行雇佣合同和立法规定的雇员责任
- 开展员工的附带福利和福利流程
- 开展审计/道德活动
- 开展培训活动
- 行使访问权
- 依法开展活动
- 进行财务和会计工作
- 提供物理环境的安全
- 对公司/产品/服务流程保持忠诚
- 进行分配流程
- 跟进和开展法律工作
- 开展交流活动
- 规划人力资源流程
- 开展/审计业务活动
- 开展职业健康安全活动
- 开展业务连续性维护活动
- 进行商品/服务购买流程
- 进行商品/服务售后支持服务
- 进行商品/服务销售流程
- 执行客户服务管理流程
- 开展顾客满意活动
- 组织和活动管理
- 进行营销分析工作
- 进行绩效评估流程
- 进行广告/销售/促销流程
- 实施风险管理流程
- 进行合同流程
- 提供动产和来源的安全
- 跟进需求/投诉
- 执行供应链管理流程
- 执行工资政策
- 通知授权人员、机构和组织
- 开展管理活动
- 创建和跟进访客记录
- 个人数据主体
| 个人数据主题类别 | 定义 |
| 未来雇员 | 以任何方式申请 ICA Events 职位或已提交简历和相关信息供 ICA Events 查看的真实人士。 |
| 员工 | 在 ICA Events 开展的与活动、员工满意度、人力资源、审计、维护信息技术和基础设施安全以及法律合规相关的活动框架内处理其个人数据的员工。 |
| 供应商的员工 | 在 ICA Events 开展业务活动时,根据合同并遵守 ICA Events 发出的命令和指示向 ICA Events 提供服务的一方的员工。 |
| 供应商授权人员 | 在 ICA Events 开展业务活动时,根据合同并遵守 ICA Events 发出的命令和指示向 ICA Events 提供服务的一方的授权人员。 |
| 客户(购买产品或服务的人) | 无论与 ICA Events 是否存在合同关系,均是通过 ICA Events 业务单位经营范围内的业务关系获取其个人数据的真实人。 |
| 法定监护人、监护人、代表人 | 其个人资料是获得参加 ICA Events 并拥有法定监护人、监护人头衔的人或者代表。 |
| 游客 | 出于各种目的进入 ICA Events 实体校园或访问我们网站的真实人员。 |
| 其他(演讲者) | 在 ICA Events 举办的展览上发表演讲的真人。 |
- 个人数据类别
| 个人数据类别 | 定义 |
| 身份信息 | 数据包括有关个人身份的信息:全名、TR身份号码、国籍、出生地、出生日期、性别、工作场所、登记号、纳税识别号、头衔、简历等,以及职业ID、身份证和护照等文件 |
| 联系信息 | 电话号码、地址、电子邮件地址、传真号码等信息。 |
| 处理安全信息 | 为我们处理的您的个人数据,以便在我们开展活动时提供技术、管理、法律和业务安全(例如日志记录、IP 信息、身份验证信息) |
| 客户流程信息 | 呼叫中心记录、发票、帐单、支票信息、柜员收据信息、订单信息、需求信息等信息 |
| 人员信息 | 工资信息、纪律处分、就业/离职证明记录、财产信息申报、简历信息和绩效评估报告等人事数据 |
| 未来员工信息 | 未来员工简历中可能涉及的信息 |
| 地点 | 该人所在位置等位置信息。 |
| 合法交易信息 | 在法律债务和权利的建立和后续、我们的债务的解除、我们的法律责任以及遵守我们公司的政策的范围内处理的个人数据 |
| 财务信息 | 处理的个人数据涉及任何信息、文件和记录,这些信息、文件和记录表明根据 ICA 活动和个人数据主体之间的关系类型创建的任何类型的财务结果,以及银行帐号、IBAN、收入信息、债务/信用信息等数据 |
| 风险管理 | 例如为管理业务、技术和管理风险而处理的数据 |
| 物理环境安全数据 | 有关物理环境入口处和访问期间拍摄的记录和文件的数据,例如摄像记录、车辆信息记录和安检点拍摄的记录 |
| 职业经历 | 文凭、参加的课程、在职培训、证书和成绩单等信息 |
| 视觉和听觉数据 | 照片和摄像录音(物理环境安全数据范围内的记录除外)和语音记录 |
| 健康数据 | 有关残疾、血型、个人健康、医疗器械和假肢等信息。 |
| 犯罪记录和安全预防措施 | 有关犯罪记录和安全预防措施的信息 |
| 协会会员资格 | 协会会员信息等 |
| 哲学信仰、宗教、教派和其他信仰 | 有关其他信仰、宗教信仰、哲学信仰、教派信仰等的信息。 |
- 共享聚会类别
| 共享方类别 | 定义 | 分享目的 |
| 自然人或私法法人 | 根据相关法律规定有权从公司获取信息和文件的私法法人 | 仅限于相关私法人的法定权力范围内所要求的目的。 |
| 民众 | 所有真实人和法人 | 仅限于 ICA Events 公开共享的目的。 |
| 商业伙伴 | ICA Events 出于各种目的(例如开展业务活动)与之建立业务合作伙伴关系的各方 | 其目的仅限于确保实现伙伴关系的目标。 |
| 供应商 | 在 ICA Events 开展业务活动时,根据合同并遵守 ICA Events 发出的命令和指示向 ICA Events 提供服务的各方 | 仅限于确保从供应商外包的服务以及开展公司业务活动所需的服务 |
| 关联公司和子公司 | 本公司参股的公司 | 仅限于确保需要公司关联方出资的业务活动的开展。 |
| 供应商 | 在 ICA Events 开展业务活动范围内,根据合同并遵守 ICA Events 发出的命令和指示向 ICA Events 提供服务的各方 | 仅限于确保从供应商外包的服务以及开展公司业务活动所需的服务 |
| 集团公司 | 构成 ICA Events 的所有公司 | 其目的仅限于规划有关公司业务活动的战略、开展活动以及审计等目的。 |
| 授权的国家机构和组织 | 根据相关法律规定有权从公司获取信息和文件的国家机构和组织 | 仅限于授权的国家机构和组织的法定权力范围内所要求的目的。 |
- 记录管理
个人数据的保存时间不得超过其处理目的所需的时间。包含个人数据的记录的分类及其存储期限由存储和销毁政策规定。
当存储期限结束或根据数据主体的正当要求时,个人数据将根据存储和销毁政策进行匿名化、删除或销毁,以便无法识别数据主体的真实身份。
文件所有权和批准
本文件的所有者是 KVK 委员会,其负责根据上述审查要求定期审查本文件。
本文件的更新版本已提供给公共区域的所有 ICA Events 工作人员,并已发布在公司网站上。